Sårbarhed i AI-system truer konsulentens drift
En Claude Max 20x-bruger så forbruget stige, mens han ikke arbejdede. Anthropic fandt en kompromitteret sessionnøgle, men ikke hvordan adgangen blev opnået.
Læs i dit tempo
Kort
En AI-konsulent fik stjålet forbrugsenheder fra sin Claude-konto, hvilket fik forbruget til at stige uden hans handling.
Det betyder noget, fordi hans arbejde med at sætte agenter op for virksomheder blev ramt, og sikkerheden i AI-værktøjer er afgørende.
Anthropic suspenderede kontoen, ugyldiggjorde adgangsnøgler og gav delvis refusion, men kan ikke fastslå, hvordan tyveriet skete.
Begynder
Grant De Swardt er selvstændig konsulent i kunstig intelligens i East Sussex i Storbritannien. Han bruger Claude, en digital assistent baseret på kunstig intelligens, til at hjælpe små og mellemstore virksomheder med at sætte digitale agenter op. En agent er et program, der selv kan udføre opgaver. Det kan for eksempel overføre indkøbsordrer fra e-mails til bogføringssoftware. Den 4. august opdagede han på sin Claude Max 20x-konto, at hans forbrug af tokens steg fra 45 % til 55 % i et kontrolleret tidsrum. Det skete, selvom han ikke arbejdede i Claude. Tokens er de digitale point, der bruges, hver gang assistenten laver et stykke arbejde. Dagen efter slog han alt fra, som han havde tilsluttet Claude. Planlagte opgaver i funktionen Cowork var sat på pause eller færdige. Funktionerne Dispatch og skyudførelse var slået fra. Alligevel fortsatte forbruget med at stige.
Han bad Anthropic om en specifikation af forbruget. I stedet for en liste suspenderede firmaet hans betalte konto. De gjorde alle sessioner og de serverbaserede nøgler til Claude Code ugyldige. Claude Code er et værktøj, der lader Claude skrive og ændre computerkode. En session er en afgrænset arbejdsperiode. Et token er her en adgangsbillet, der beviser, at man må bruge systemet. Anthropic gav ham en delvis refusion på 44,49 britiske pund. Hans abonnement koster 200 dollars om måneden. Suspensionen ramte hans arbejde hårdt. Som enkeltmandsvirksomhed bruger han også agenter til administration, hjemmesidedesign og kodning.
Anthropic undersøgte sagen. De fandt ud af, at en kompromitteret Claude-sessionnøgle var blevet brugt til at oprette uautoriserede Open Authorization-tokens, også kaldet OAuth-tokens. En sessionnøgle er en hemmelig kode, der holder en arbejdsperiode åben. OAuth-tokens er digitale nøglekort, som giver andre programmer adgang til kontoen. Virksomheden fortalte De Swardt, at kontoen tilsyneladende var blevet brugt af en uautoriseret tredjepartstjeneste til at håndtere aktivitet for andre personer. Men de kunne ikke afgøre, hvordan tjenesten fik adgang. Beviserne pegede både på, at adgangsoplysninger eller data fra arbejdsperioden blev taget uden hans vidende, og på at kontoen var blevet koblet til en ekstern tjeneste.

Claude-bruger fik stjålet tokens
Grant De Swardt så sit tokenforbrug stige fra 45 % til 55 % i et kontrolleret interval, selv om han ikke arbejdede i Claude.
De Swardt, der er selvstændig AI-konsulent i East Sussex i Storbritannien, opdagede ændringen den 4. august på sin Claude Max 20x-konto. Dagen efter slog han alt fra, som han havde tilsluttet Claude. Ifølge De Swardt var planlagte Cowork-opgaver sat på pause eller færdige, og Dispatch og skyudførelse var slået fra. Alligevel steg forbruget.
Han bad Anthropic om en specifikation af forbruget. Anthropic gav ham ikke en liste, men suspenderede hans betalte konto, gjorde alle sessioner og serverbaserede Claude Code-tokens ugyldige og gav ham en delvis refusion på 44,49 britiske pund. Abonnementet koster 200 dollars om måneden.
Suspensionen ramte hans arbejde. Han hjælper små og mellemstore virksomheder med at sætte agenter op, blandt andet til at overføre indkøbsordrer fra e-mails til bogføringssoftware. Som enkeltmandsvirksomhed bruger han også agenter til administration, hjemmesidedesign og kodning.
Anthropic fandt efter undersøgelsen, at en kompromitteret Claude-sessionnøgle var blevet brugt til at oprette uautoriserede Claude Code OAuth-tokens. Virksomheden fortalte De Swardt, at kontoen tilsyneladende var blevet brugt af en uautoriseret tredjepartstjeneste til at håndtere aktivitet for andre personer.
Anthropic kunne ikke afgøre, hvordan tjenesten fik adgang. Selskabet sagde, at beviserne peger både på, at legitimationsoplysninger eller sessionsdata blev taget uden hans vidende, og på at kontoen var blevet koblet til en ekstern tjeneste.
Det er uklart: Kilden beskriver kun én konkret sag og oplyser ikke, hvordan sessionnøglen blev kompromitteret.
Kilder
- Hackers are stealing Claude tokens from subscribers techcrunch.com
Produktionshistorie
- Radar Signal ? af 100 · spredning 1 kilder
- Vurdering Nyheds 5/5 — Sikkerhedshændelse med Claude tokens påvirker brugere
- Skrevet Model: deepseek-v4-flash · temperatur 0.4
- Overskrift 5 kandidater, valgt af chat.dk
- Vedtagelse ainews-auto-v3 · score 0.4147